Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ROADtools

ad

Définition

ROADtools (Rogue Azure AD Toolkit) est une suite d'outils open-source en Python, développée par Dirk-jan Mollema, dédiée à la reconnaissance et à l'énumération approfondie des environnements Microsoft Entra ID, anciennement Azure Active Directory, en s'appuyant sur les API Microsoft Graph et Azure AD Graph pour collecter des informations difficilement accessibles via les interfaces d'administration standards. Son composant central, roadrecon, authentifie l'outil auprès du tenant cible puis télécharge l'intégralité des objets accessibles — utilisateurs, groupes, applications enregistrées, rôles administratifs, appareils joints — dans une base de données SQLite locale, permettant ensuite une exploration hors ligne rapide via une interface web embarquée sans multiplier les appels réseau vers le tenant cible. ROADtools s'est imposé comme un équivalent conceptuel de BloodHound pour l'écosystème cloud Entra ID, bien que reposant sur une architecture technique différente adaptée aux spécificités des API cloud plutôt que du protocole LDAP historique d'Active Directory on-premises. L'outil intègre également des modules dédiés à l'analyse des applications enregistrées et de leurs permissions déléguées, une surface d'attaque spécifique aux environnements cloud où des permissions d'application excessives (comme Directory.ReadWrite.All) peuvent constituer un vecteur d'escalade de privilèges comparable aux abus d'ACL en environnement AD traditionnel. ROADtools est largement utilisé lors des audits de sécurité et des exercices de Red Team ciblant des tenants Microsoft 365 et Entra ID.

Fonctionnement technique

roadrecon auth -u user@tenant.com -p pass collecte les tokens. roadrecon gather collecte toutes les données du tenant via l'API Microsoft Graph. roadrecon gui lance l'interface web d'exploration. La base de données SQLite contient tous les objets : users, groups, servicePrincipals, applications, roleDefinitions, roleAssignments.

Modules d'attaque

  • roadrecon plugin bloodhound : Export BloodHound format pour chemins d'attaque Azure AD
  • roadtx (Road Tokens Extended) : Gestion avancée des tokens PRT/Refresh
  • Device join : Simulation de jonction d'appareils pour obtenir PRT

Détection

  • Volume d'appels Graph API depuis compte non-admin
  • Microsoft Defender for Cloud Apps : anomalies Graph API

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis